GitHub Actions è diventato un nastro trasportatore per il furto di secret

Un commit di workflow malevolo in GitHub Actions non è un problema che riguarda solo il repository. Può trasformare CI in un sifone di credenziali che estrae secret memorizzati, dati di ambiente a breve durata del runner, credenziali dei metadati cloud, chiavi SSH e token OIDC che raggiungono altri sistemi cloud e SaaS dopo che il repository stesso è stato patchato.

Part of the PlainSec briefing for 2026-05-25

Every edition of this story: GitHub Actions è diventato un nastro trasportatore per il furto di secret

Sources